权限与规则交叉测试清单
1. 使用方式
本清单用于在各角色手册执行完成后做集中复核。执行人可以是 ADMIN、PM、QA 或测试负责人。每条规则至少记录一次实际测试结果,失败项必须登记缺陷。
结果填写:
| 规则编号 |
执行角色 |
测试账号 |
结果 |
备注 |
| 例如 R-001 |
ADMIN |
uat-admin@example.com |
通过 / 失败 / 阻塞 |
|
2. 账号和登录规则
| 编号 |
规则 |
操作 |
期望结果 |
| R-001 |
启用用户可登录 |
使用启用状态测试账号登录 |
登录成功 |
| R-002 |
待审核用户不可登录 |
注册新用户但不审核,尝试登录 |
被拒绝,提示待审核或认证失败 |
| R-003 |
禁用用户不可登录 |
ADMIN 禁用 uat-no-role@example.com 后尝试登录 |
被拒绝 |
| R-004 |
密码规则生效 |
创建或修改密码时输入弱密码 |
保存失败并提示规则 |
| R-005 |
退出登录生效 |
登录后退出,再访问项目页面 |
跳转登录或要求重新认证 |
3. 项目成员和项目访问规则
| 编号 |
规则 |
操作 |
期望结果 |
| R-101 |
项目成员可进入项目 |
PM/CRA/PV/医学审核/IMP/QA 选择 UAT 项目 |
可进入项目总览 |
| R-102 |
非项目成员不可进入项目 |
uat-no-role@example.com 尝试访问 UAT 项目 |
被拒绝或看不到项目 |
| R-103 |
停用成员权限失效 |
PM 或 ADMIN 临时移除某成员,再让该账号访问项目 |
不能继续访问项目 |
| R-104 |
恢复成员后权限恢复 |
重新添加成员并分配原角色 |
可重新进入项目 |
| R-105 |
ADMIN 不依赖项目成员身份 |
ADMIN 进入 UAT 项目 |
可访问项目内主要页面 |
4. 项目锁定规则
| 编号 |
规则 |
操作 |
期望结果 |
| R-201 |
锁定后读操作保留 |
ADMIN 锁定项目后,各角色查看项目总览 |
可查看 |
| R-202 |
锁定后写操作被阻止 |
PM 保存立项配置或 CRA 新建受试者 |
被拒绝并提示项目锁定或不可操作 |
| R-203 |
锁定对 PM 生效 |
PM 尝试费用、里程碑、受试者任一写操作 |
被拒绝 |
| R-204 |
锁定对普通项目角色生效 |
CRA/PV/IMP 尝试各自写操作 |
被拒绝 |
| R-205 |
解锁后写操作恢复 |
ADMIN 解锁项目后重复写操作 |
按角色权限恢复 |
5. 权限矩阵规则
| 编号 |
规则 |
操作 |
期望结果 |
| R-301 |
PM 项目内全权限 |
PM 分别访问受试者、费用、药品、权限配置 |
可执行项目内写操作 |
| R-302 |
ADMIN 可配置项目权限 |
ADMIN 打开项目权限配置 |
可查看和保存权限矩阵 |
| R-303 |
PM 可配置项目权限 |
PM 打开项目权限配置 |
可查看和保存权限矩阵 |
| R-304 |
非 PM 不能配置权限 |
CRA/PV/医学审核/IMP/QA 尝试进入权限配置 |
被拒绝或无入口 |
| R-305 |
权限关闭即时生效 |
关闭 CRA 创建受试者权限,CRA 尝试创建 |
被拒绝 |
| R-306 |
权限恢复即时生效 |
恢复 CRA 创建受试者权限,CRA 再次创建 |
可执行 |
| R-307 |
未配置覆盖时使用默认权限 |
清除某角色临时覆盖后复测默认动作 |
与默认权限一致 |
6. 前置权限规则
系统部分写操作依赖前置读权限。测试时可由 ADMIN 临时关闭前置权限验证。
| 编号 |
规则 |
操作 |
期望结果 |
| R-401 |
创建受试者需要中心读权限 |
关闭 CRA sites:read 后尝试创建受试者 |
被拒绝 |
| R-402 |
更新受试者需要中心读权限 |
关闭 CRA sites:read 后尝试编辑受试者 |
被拒绝 |
| R-403 |
创建访视需要受试者读和中心读 |
关闭 CRA subjects:read 或 sites:read 后创建访视 |
被拒绝 |
| R-404 |
创建 AE/SAE 需要受试者读和中心读 |
关闭 PV 前置读权限后创建 AE |
被拒绝 |
| R-405 |
创建药品发货需要中心读权限 |
关闭 IMP sites:read 后创建发货 |
被拒绝 |
| R-406 |
恢复前置权限后操作恢复 |
恢复对应前置权限后重复操作 |
按角色权限恢复 |
7. 模块读写规则
| 编号 |
模块 |
角色 |
期望结果 |
| R-501 |
项目总览 |
PM/CRA/PV/医学审核/IMP/QA |
均可查看 |
| R-502 |
受试者 |
PM/CRA |
可创建和更新 |
| R-503 |
受试者 |
PV/医学审核/QA/IMP |
可查看或按权限受限,不可维护主数据 |
| R-504 |
AE/SAE |
PM/CRA/PV/医学审核 |
可创建或更新授权范围内信息 |
| R-505 |
AE/SAE |
IMP/QA |
默认只读或不可维护 |
| R-506 |
合同费用 |
PM |
可维护 |
| R-507 |
合同费用 |
CRA/IMP |
可查看,不可维护主数据 |
| R-508 |
合同费用 |
PV/医学审核/QA |
默认不可维护 |
| R-509 |
药品流向 |
PM/IMP |
可创建和更新 |
| R-510 |
药品流向 |
CRA/QA |
可查看 |
| R-511 |
药品流向 |
PV/医学审核 |
默认不可维护 |
| R-512 |
审计日志 |
ADMIN/PM/QA |
可查看或导出授权范围内日志 |
| R-513 |
审计日志 |
CRA/PV/医学审核/IMP |
默认不可查看系统审计 |
| R-514 |
FAQ |
PM |
可维护 |
| R-515 |
FAQ |
其他项目成员 |
可查看,回复或协作按权限执行 |
| R-516 |
知识库笔记 |
PM/CRA/PV/医学审核 |
可创建和编辑 |
| R-517 |
知识库笔记 |
IMP/QA |
可查看,不可维护 |
8. 删除和关闭类高风险规则
| 编号 |
规则 |
操作 |
期望结果 |
| R-601 |
受试者删除仅高权限 |
CRA/PV/医学审核/IMP/QA 尝试删除受试者 |
被拒绝 |
| R-602 |
中心删除仅高权限 |
非 ADMIN/PM 尝试删除中心 |
被拒绝 |
| R-603 |
费用合同删除仅 PM |
非 PM 尝试删除合同 |
被拒绝 |
| R-604 |
药品发货删除仅高权限 |
IMP 尝试删除药品发货 |
按权限矩阵执行,结果需记录 |
| R-605 |
AE 关闭权限 |
PV 关闭 AE,QA/IMP 尝试关闭 AE |
PV 可执行,QA/IMP 被拒绝 |
| R-606 |
监查问题关闭权限 |
CRA 关闭监查问题,QA/IMP 尝试关闭 |
CRA 可执行,QA/IMP 被拒绝 |
9. 审计日志规则
| 编号 |
规则 |
操作 |
期望结果 |
| R-701 |
用户创建留痕 |
ADMIN 创建测试用户 |
审计日志有记录 |
| R-702 |
用户审核留痕 |
ADMIN 审核注册用户 |
审计日志有记录 |
| R-703 |
项目创建留痕 |
ADMIN 创建 UAT 项目 |
审计日志有记录 |
| R-704 |
中心创建和 CRA 绑定留痕 |
ADMIN 创建中心并绑定 CRA |
审计日志有记录 |
| R-705 |
权限变更留痕 |
ADMIN/PM 修改 CRA 权限 |
审计日志有记录 |
| R-706 |
项目锁定留痕 |
ADMIN 锁定和解锁项目 |
审计日志有记录 |
| R-707 |
业务写操作留痕 |
CRA 创建受试者、PV 创建 AE、IMP 创建发货 |
审计日志或业务历史有记录 |
| R-708 |
审计导出留痕 |
ADMIN/QA 导出审计日志 |
导出动作本身有记录 |
10. 数据校验规则
| 编号 |
规则 |
操作 |
期望结果 |
| R-801 |
必填字段校验 |
新建受试者时留空必填字段 |
保存失败并提示 |
| R-802 |
日期字段校验 |
输入明显非法日期或结束早于开始 |
保存失败或提示 |
| R-803 |
编号唯一性 |
重复创建 UAT-SUBJ-001 |
保存失败或提示重复 |
| R-804 |
附件格式校验 |
上传不支持格式文件 |
被拒绝或提示格式不支持 |
| R-805 |
金额字段校验 |
合同金额输入负数或非数字 |
保存失败或提示 |
| R-806 |
数量字段校验 |
药品数量输入负数或非数字 |
保存失败或提示 |
11. 完成标准
交叉测试完成需满足:
R-001 到 R-307 全部通过。
- 前置权限规则至少覆盖 CRA、PV、IMP 三类角色。
- 审计日志规则至少覆盖账号、项目、权限、业务写操作和导出。
- 所有失败项均已登记缺陷。
- 所有临时关闭的权限已恢复到 UAT 默认状态。